Reg (EU) 2024/2847Generar dossier — 149 €
LIVE — Enforcement tracker · Deadline dashboard · Transposition status — Updated weekly from EUR-Lex, Safety Gate, OEIL & 12 official sourcesView regulatory intelligence →

El Artículo 13.2 del Reglamento (UE) 2024/2847 obliga al fabricante a realizar una evaluación de los riesgos de ciberseguridad asociados al producto con elementos digitales. No es una evaluación organizativa tipo ISO 27001. Es una evaluación de producto: amenazas, activos a proteger, medidas adoptadas, conforme al Anexo I, Parte I. CRACheck la genera.

La evaluación de riesgos del CRA no es un análisis de riesgos corporativo. El Art. 13.3 exige que cubra al menos: análisis de riesgos basado en la finalidad prevista y el uso razonablemente previsible, el entorno operativo y los activos a proteger. Debe indicar cómo se aplican los requisitos de seguridad del Anexo I, Parte I, punto 2, y cómo el fabricante aplica los requisitos de gestión de vulnerabilidades del Anexo I, Parte II. La evaluación se integra en la documentación técnica del Art. 31 (sección 3 del Anexo VII). CRACheck te guía por cada punto del Art. 13.2 y 13.3 y genera la evaluación como PDF. 149 €. 15-25 minutos. 100% en tu navegador.

Generar dossier CRA — 149 €Gratis: clasificar tu producto

149 € pago único · 8 documentos ZIP · 15-25 minutos · Browser-side

Reglamento (UE) 2024/2847 · Art. 13.2 + Anexo I · 8 documentos · 100% browser-side

Cifras clave

13 requisitos
El Anexo I, Parte I, punto 2 lista 13 requisitos de seguridad (a)-(m). Tu evaluación debe indicar cuáles aplican.
Art. 13.3
La evaluación se documenta y se actualiza durante todo el periodo de soporte.
8 requisitos
El Anexo I, Parte II lista 8 requisitos de gestión de vulnerabilidades. La evaluación también los cubre.

Cómo generar la evaluación de riesgos CRA

CRACheck te guía por cada requisito del Anexo I.

1
Define la finalidad prevista y el uso previsible
Art. 13.3: la evaluación se basa en el uso previsto y razonablemente previsible del producto, incluido el entorno operativo.
2
Identifica los activos a proteger
Datos personales, funciones críticas, integridad del firmware, disponibilidad del servicio.
3
Analiza las amenazas
CRACheck te guía por amenazas relevantes: acceso no autorizado, interceptación, manipulación, denegación de servicio, ejecución de código malicioso.
4
Mapea contra los 13 requisitos del Anexo I, Parte I, punto 2
Indica cuáles aplican a tu producto y qué medidas has adoptado para cada uno (secure by default, cifrado, minimización de datos, etc.).
5
Documenta la gestión de vulnerabilidades
SBOM, política CVD, distribución segura de actualizaciones conforme al Anexo I, Parte II.
6
Genera la evaluación como PDF
Se integra como sección 3 del Anexo VII dentro del dossier completo de 8 documentos.

Errores en evaluación de riesgos CRA

ALCANCE

Ya tenemos ISO 27001, con eso basta para el CRA

ISO 27001 cubre seguridad de la información a nivel organizativo. El Art. 13.2 del Reglamento (UE) 2024/2847 exige una evaluación de riesgos de producto: amenazas al producto en sí, no a la organización. Los 13 requisitos del Anexo I, Parte I, punto 2 son específicos del producto: secure by default, cifrado de datos en tránsito, minimización de superficie de ataque. ISO 27001 no los cubre.

DOCUMENTACIÓN

Hacemos la evaluación de riesgos de cabeza, no la documentamos formalmente

El Art. 13.3 es explícito: la evaluación de riesgos de ciberseguridad "shall be documented". Además, el Art. 13.4 exige integrarla en la documentación técnica del Art. 31 y Anexo VII. Sin documento formal, no hay cumplimiento.

ACTUALIZACIÓN

Hicimos la evaluación antes del lanzamiento, ya está

El Art. 13.3 indica que la evaluación se actualiza de forma apropiada durante todo el periodo de soporte. Si aparecen nuevas amenazas, nuevas vulnerabilidades o el entorno operativo cambia, la evaluación debe reflejar esas modificaciones.

8 documentos del dossier CRA

La evaluación de riesgos se integra como sección 3 del Anexo VII. CRACheck genera los 8 documentos completos.

1

Product Classifier

Clasificación del producto según Art. 7 + Anexo III: Default, Important Class I, Important Class II o Critical.

2

Technical Documentation

Documentación técnica completa con las 8 secciones del Anexo VII conforme al Art. 31.

3

Risk Assessment

Evaluación de riesgos de ciberseguridad conforme al Art. 13.2 y Anexo I, Parte I.

4

User Information

Información e instrucciones para el usuario conforme al Anexo II.

5

Declaration of Conformity

Declaración UE de conformidad conforme al Art. 28 y Anexo V.

6

CVD Policy

Política de divulgación coordinada de vulnerabilidades conforme al Anexo I, Parte II, punto 5.

7

Notification Template

Plantilla de notificación a ENISA conforme al Art. 14 (early warning 24h, notificación 72h, informe final 14 días).

8

Obligations Calendar

Calendario con fechas clave: 11 sept 2026 (Art. 14), 11 dic 2027 (aplicación completa), periodo de soporte (Art. 13.8).

Mira antes de comprar — Descargar dossier de muestra (PDF, empresa ficticia) — Estructura real, artículos reales, formato real. Datos ficticios.

Generado en tu navegador. Ningún dato sale de tu máquina.

Qué pagas por la evaluación de riesgos

🧾 CONSULTOR CIBERSEGURIDAD DE PRODUCTO
€6.000–€18.000
4-12 semanas. Evaluación a medida.
✓ CRACHECK
149 €
Evaluación de riesgos + 7 documentos más. 15 minutos.

Documentar riesgos vs. implementar medidas

● CAPA 1

Lo que CRACheck hace

Genera la evaluación de riesgos de ciberseguridad conforme al Art. 13.2 y Anexo I. Mapea las amenazas contra los 13 requisitos del Anexo I, Parte I, punto 2. Produce PDF integrable en el dossier técnico Anexo VII.

∅ CAPA 2

Lo que CRACheck NO hace

No realiza tests de penetración. No audita el código fuente de tu producto. No verifica que las medidas técnicas estén correctamente implementadas. Eso es trabajo de tu equipo de ciberseguridad o de un laboratorio de ensayo.

Nosotros documentamos los riesgos y las medidas. Tú implementas las medidas.

Régimen sancionador — Artículo 64 del Reglamento (UE) 2024/2847

El Art. 64 establece tres niveles de multas administrativas.

🇪🇺
Incumplimiento requisitos esenciales ciberseguridad (Anexo I) + obligaciones fabricante (Art. 13) + notificación vulnerabilidades (Art. 14)
€15M / 2,5%

Art. 64.2 del Reglamento (UE) 2024/2847. La cifra mayor entre ambas.

🇪🇺
Incumplimiento obligaciones documentales (Art. 31), declaración de conformidad (Art. 28), marcado CE (Art. 30), representante autorizado (Art. 18)
€10M / 2%

Art. 64.3.

🇪🇺
Información incorrecta, incompleta o engañosa a organismos notificados o autoridades de vigilancia
€5M / 1%

Art. 64.4.

Art. 64.5: se tendrán en cuenta la naturaleza, gravedad y duración de la infracción, el tamaño de la empresa, y si se han impuesto multas anteriores.

Alternativas

AlternativaCosteQué obtienes
Consultor ciberseguridad de producto€6.000–€18.000Evaluación a medida con tests. 4-12 semanas.
Evaluación interna con ISO 31000Gratis + tiempoNo cubre los 13 requisitos específicos del Anexo I, Parte I.
No documentar la evaluación0 €Art. 13.3: la evaluación debe estar documentada. Incumplimiento directo.
CRACheck149 €Evaluación documentada + 7 documentos más. 15 min.

¿Fabricas varios productos conectados?

Cada producto necesita su propia evaluación de riesgos de ciberseguridad conforme al Art. 13.2. Si fabricas una gama, contacta para precios por volumen.

Solicitar precio por volumen
Respuesta en un día laborable.

Qué garantiza CRACheck y qué no

CRACheck genera un documento estructurado según el Art. 31 y Anexo VII del Reglamento (UE) 2024/2847 a partir de la información que tú introduces. La veracidad, precisión y completitud de esa información es tu responsabilidad como fabricante.

Garantizamos que la estructura del documento sigue el Art. 31 y Anexo VII del Reglamento (UE) 2024/2847 y que las referencias legales citadas son correctas en la fecha de la última verificación. No garantizamos que un documento concreto sea aceptado por una autoridad de vigilancia del mercado en un caso específico.

CRACheck no es asesoramiento jurídico. Para situaciones específicas, consulta con un abogado o consultoría regulatoria especializada.

Preguntas frecuentes — evaluación de riesgos

¿En qué se diferencia la evaluación de riesgos CRA de ISO 27001?
ISO 27001 es una evaluación organizativa de seguridad de la información. El Art. 13.2 del Reglamento (UE) 2024/2847 exige una evaluación de riesgos del producto específico, mapeada contra los 13 requisitos del Anexo I, Parte I, punto 2. Son evaluaciones complementarias, no intercambiables.
¿Con qué frecuencia debo actualizar la evaluación?
El Art. 13.3 indica que la evaluación debe actualizarse "de forma apropiada" durante el periodo de soporte. En la práctica: ante cambios significativos del producto, nuevas amenazas, vulnerabilidades descubiertas o cambios en el entorno operativo.
¿Qué pasa si un requisito del Anexo I no aplica a mi producto?
El Art. 13.4 exige incluir una justificación clara en la documentación técnica cuando determinados requisitos no se aplican al producto. CRACheck permite marcar requisitos como "no aplicable" con campo de justificación.
¿La evaluación de riesgos se integra en el Anexo VII?
Sí. El Art. 13.4 establece que la evaluación de riesgos se incluye en la documentación técnica del Art. 31. Corresponde a la sección 3 del Anexo VII. CRACheck la genera como parte del dossier completo.
¿Necesito un laboratorio de ensayo para la evaluación de riesgos?
La evaluación de riesgos del Art. 13.2 es un documento analítico, no un test de laboratorio. Los informes de ensayo son la sección 6 del Anexo VII (separada). Para productos Default con Módulo A, el fabricante puede realizar los tests internamente.
¿Es una suscripción?
No. Pago único. La licencia incluye 30 días de edición y 10 regeneraciones. El PDF descargado es tuyo para siempre.
¿Puedo pedir la devolución?
Conforme al Art. 16.m de la Directiva (UE) 2011/83 sobre derechos de los consumidores, al activar la licencia das consentimiento expreso para la generación inmediata del contenido digital, renunciando al plazo de desistimiento de 14 días. Solo se aceptan devoluciones por fallo técnico reproducible.
¿Y si la normativa cambia?
Si la normativa cambia durante la vigencia de tu licencia, puedes regenerar el documento con la versión actualizada del generador sin coste adicional.
⚠️ Aviso importante: CRACheck es una herramienta de auto-evaluación documental, no asesoramiento jurídico ni auditoría de terceros. El documento conforme al Artículo 31 y Anexo VII del Reglamento (UE) 2024/2847 se genera a partir de los datos que tú introduces. La veracidad de los datos es tu responsabilidad. CRACheck no sustituye una auditoría de terceros ni un dictamen profesional cualificado.

La evaluación de riesgos de ciberseguridad del Art. 13.2 es obligatoria. 8 documentos, 15 minutos, 149 €.

149 € pago único
8 documentos PDF · 15-25 minutos · Mapeado contra Anexo I · 100% en tu navegador
Generar dossier CRA — 149 €
✓ Última verificación regulatoria: 1 mayo 2026 · Sin cambios sustantivos detectados · Ver historial